Microsoft Bug Bounty-utbetalinger når rekordhøye 20 millioner dollar
Microsofts bug bounty-utbetalinger nådde en rekord på 20 millioner dollar i selskapets siste programår, etter hvert som flere sikkerhetsforskere rapporterte sårbarheter i sky-, AI- og åpen kildekode-teknologier.
Selskapet delte ut mer enn 20 millioner dollar gjennom belønningsprogrammene sine mellom 1. juli 2025 og 30. juni 2026. Totalt 562 forskere mottok utbetalinger, noe som gir en gjennomsnittlig utbetaling på omtrent 35 000 dollar per forsker.
Microsoft delte ut rundt 3 millioner dollar mer enn i året før. Den gjennomsnittlige utbetalingen per forsker falt imidlertid fra omtrent 49 000 dollar til 35 000 dollar.
Den lavere gjennomsnittlige utbetalingen indikerer ikke reduserte investeringer i sikkerhetsforskning. I stedet aksepterte Microsoft rapporter fra et større antall forskere og utvidet hvilke typer sårbarheter som kvalifiserte for belønning.
Zero Day Quest fører til flere sårbarhetsrapporter
Microsoft Zero Day Quest bidro betydelig til det rekordhøye utbetalingsbeløpet.
Forskere sendte inn nesten 700 sårbarhetsrapporter gjennom initiativet og mottok 2,3 millioner dollar i belønninger. Deltakere fra 20 land undersøkte høyt prioriterte sikkerhetsproblemer som påvirker Microsofts sky- og AI-plattformer.
Programmet hjalp Microsoft med å tiltrekke seg forskere med ulik teknisk bakgrunn, samtidig som det rettet oppmerksomheten deres mot produkter som kunne skape omfattende sikkerhetsrisiko.
Zero Day Quest ga også forskerne en strukturert måte å dele funn direkte med Microsoft før angripere kunne utnytte sårbarhetene.
Microsoft utvider omfanget av bug bounty-programmene sine
Microsoft utvidet også belønningsprogrammene sine utover de tradisjonelle produkt- og tjenestemålene.
Forskere kunne rapportere sårbarheter funnet i åpen kildekode-prosjekter, tredjepartskomponenter og flere Microsoft-skytjenester. Disse endringene resulterte i over 300 rapporter som ikke ville ha kvalifisert under de tidligere reglene.
Microsoft betalte over 800 000 dollar for sårbarheter som var dekket av det utvidede omfanget.
De bredere kvalifiseringsreglene gjenspeiler hvordan moderne Microsoft-produkter er avhengige av eksterne biblioteker, åpen kildekode-programvare og sammenkoblede skytjenester. En svakhet i én komponent kan påvirke flere produkter, selv om Microsoft ikke har laget den opprinnelige koden.
AI-verktøy øker antall innsendte bug bounty-rapporter
Microsoft tilskrev noe av økningen i innsendelser til forskernes bruk av AI-verktøy under sårbarhetsoppdagelsen.
AI kan hjelpe forskere med å analysere kode, identifisere uvanlig oppførsel og teste potensielle sikkerhetssvakheter raskere. Det kan også senke de tekniske barrierene for personer som vil delta i bug bounty-programmer.
Imidlertid skaper økningen i AI-assisterte rapporter en ny utfordring for sikkerhetsteamene. Bedriftene må behandle flere innsendelser, bekrefte hvilke rapporter som representerer reelle sårbarheter, og skille kritiske funn fra rapporter med lav innvirkning eller duplikater.
Microsoft har allerede erkjent at de kan slite med å holde følge med sårbarheter oppdaget av Claude Mythos, noe som viser hvordan AI-systemer kan identifisere sårbarheter raskere enn utviklere kan undersøke og rette dem.
Det økende antallet innsendelser endrer hvordan teknologiselskaper strukturerer belønningsprogrammene sine.
GitHub endret nylig sin bug bounty-utbetalingsstruktur for å tilby større belønninger og ekstra fordeler for verdifull sikkerhetsforskning.
Microsoft styrker også andre deler av programvareforsyningskjeden sin. Selskapet reduserte nylig levetiden for NuGet API-nøkler for å begrense skaden forårsaket av stjålne eller avslørte publiseringslegitimasjoner.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages